CVE-2026-41490
داجستر عرضة لحقن SQL عبر مفاتيح التقسيم الديناميكية في تكاملات مدير الإدخال/الإخراج لقاعدة البيانات
- تم النشر
- 07/05/2026
- محدث
- 07/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 18.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Dagster هي منصة تنسيق لتطوير وإنتاج ومراقبة أصول البيانات. قبل إصدار Dagster Core 1.13.1 وقبل إصدار مكتبات Dagster 0.29.1، كانت مديري الإدخال/الإخراج (I/O managers) الخاصة بـ DuckDB وSnowflake وBigQuery وDeltaLake يبنون عبارات SQL WHERE عن طريق إدراج قيم مفاتيح الأقسام الديناميكية في الاستعلامات دون تهريب (escaping). يمكن للمستخدم الذي يمتلك صلاحية إضافة أقسام ديناميكية (Add Dynamic Partitions) إنشاء مفتاح قسم يحقن SQL تعسفي، والذي سيتم تنفيذه ضد قاعدة البيانات المستهدفة تحت بيانات اعتماد مدير الإدخال/الإخراج. تتأثر فقط النشرات التي تستخدم الأقسام الديناميكية. خطوط الأنابيب التي تستخدم الأقسام الثابتة أو أقسام النوافذ الزمنية غير متأثرة. تم إصلاح هذه المشكلة في إصدار Dagster Core 1.13.1 وإصدار مكتبات Dagster 0.29.1.
المصادر
1Detailed CVE-2026-41490 disclosure with PoC demonstrating unauthenticated SQL injection in Dagster database I/O managers via dynamic partition keys, affecting DuckDB, Snowflake, BigQuery, and DeltaLake integrations.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.